Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/bob-wentao/jsherp-user-info-idor
脆弱性分析エクスプロイト情報収集ウェブセキュリティペネトレーションテスト
GitHubbob-wentao/jsherp-user-info-idor

jsherp-user-info-idor

VulDB 勧告: jshERP 認証済み /user/info IDOR および CVE-2025-60800 後のパスワードダイジェストリプレイ

リポジトリを見る
1020日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

jshERP /user/info IDOR — VulDB提出用パッケージ

このリポジトリには、jshERPにおける認証済みの安全でない直接オブジェクト参照に関する、スタンドアロンのVulDB形式アドバイザリが含まれています。

  • 製品: jshERP
  • テスト済みコミット: ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT、2026-09-04時点のGitHub master HEAD)
  • アドバイザリ: VULDB_REPORT.md
  • ローカルPoC: poc.sh

これはCVE-2025-60800の重複ではありません。そのCVEは/user/infoへの未認証のパストラバーサルアクセスを対象としています。本レポートは、そのフィルタがパッチ適用された後に残存する、認証済みのオブジェクトレベルの認可失敗を対象としています。

VulDB提出メモ

提出本文にはVULDB_REPORT.mdを使用してください。提出時:

  1. 脆弱性タイプ: 安全でない直接オブジェクト参照
  2. CWE: CWE-639、CWE-522
  3. CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)
  4. 関連レコード: CVE-2025-60800 — 不完全な修正 / 残存するIDOR
  5. これを未認証アクセスとして説明しないでください

ラボ専用の変更(キャプチャフラグ、非デフォルトのターゲットダイジェスト、allowPublicKeyRetrieval=true)はレポートに記載されており、脆弱なソースパスの一部ではありません。

ツールをダウンロード